Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configurer la surveillance IP sur la gamme SRX5000

Cet exemple montre comment surveiller des pare-feu SRX Series avec le cluster de châssis activé.

Conditions préalables

  • Vous avez besoin de deux passerelles de services SRX5800 avec des configurations matérielles identiques, une pare-feu SRX Series et une Commutateur Ethernet EX8208.

  • Connectez physiquement les deux appareils SRX5800 (dos à dos pour les ports de structure et de contrôle) et assurez-vous qu’il s’agit des mêmes modèles. Configurez/ajoutez ces deux périphériques dans un cluster.

Présentation

La surveillance des adresses IP vérifie l’accessibilité de bout en bout de l’adresse IP configurée et permet à un groupe de redondance de basculer automatiquement lorsqu’il n’est pas accessible via la liaison enfant de l’interface Ethernet redondante (appelée reth). Des groupes de redondance sur les deux équipements d’un cluster peuvent être configurés pour surveiller des adresses IP spécifiques afin de déterminer si un équipement en amont du réseau est accessible.

Lorsque vous configurez plusieurs adresses IP sur l’interface reth dans une configuration de cluster de châssis, la surveillance IP utilise la première adresse IP de la liste des adresses IP configurées pour cette interface reth sur le nœud principal et la première adresse IP de la liste des adresses IP secondaires configurées pour cette interface reth sur le nœud de secours. La première adresse IP est celle avec le plus petit préfixe (masque de réseau).

Cet exemple montre comment configurer la surveillance IP sur un pare-feu SRX Series.

REMARQUE :

La surveillance IP n’est pas prise en charge sur une carte NP-IOC.

REMARQUE :

La surveillance IP ne prend pas en charge l’état MIC en ligne/hors ligne sur les pare-feu SRX Series.

Topologie

Figure 1 Affiche la topologie utilisée dans cet exemple.

Figure 1 : Surveillance IP sur une topologie de pare-feu SRX SeriesSurveillance IP sur une topologie de pare-feu SRX Series

Dans cet exemple, deux périphériques SRX5800 d’un cluster de châssis sont connectés à un périphérique SRX1500 via un Commutateur Ethernet EX8208. L’exemple montre comment les groupes de redondance peuvent être configurés pour surveiller les principales ressources en amont accessibles via des interfaces Ethernet redondantes sur l’un ou l’autre des nœuds d’un cluster.

Configuration

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez les détails pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.

configuration de la surveillance IP sur le pare-feu SRX Series

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur cette procédure, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration du Guide de l’utilisateur CLI Junos OS .

Pour configurer la surveillance IP sur un pare-feu SRX Series :

  1. Spécifiez le nombre d’interfaces Ethernet redondantes.

  2. Spécifiez la priorité d’un groupe de redondance pour la primauté sur chaque nœud du cluster. Le nombre le plus élevé est prioritaire.

  3. Configurez les interfaces Ethernet redondantes sur le groupe de redondance 1.

  4. Affectez des interfaces enfants pour les interfaces Ethernet redondantes des noeuds 0 et 1.

  5. Configurez la route statique vers l’adresse IP à surveiller.

  6. Configurez la surveillance IP sous le groupe de redondance 1 avec le poids global et le seuil global.

  7. Spécifiez l’intervalle de nouvelle tentative.

  8. Spécifiez le nombre de nouvelles tentatives.

  9. Attribuez une pondération à l’adresse IP à surveiller et configurez une adresse IP secondaire qui sera utilisée pour envoyer des paquets ICMP à partir du nœud secondaire afin de suivre l’adresse IP surveillée.

    REMARQUE :
    • L’adresse 192.0.2.1/24IP Ethernet redondante (reth0), , est utilisée pour envoyer des paquets ICMP à partir du nœud 0 afin de vérifier l’accessibilité de l’adresse IP surveillée.

    • L’adresse IP secondaire, 192.0.2.2, doit appartenir au même réseau que l’adresse IP reth0.

    • L’adresse IP secondaire est utilisée pour envoyer des paquets ICMP à partir du nœud 1 afin de vérifier l’accessibilité de l’IP surveillée.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de l’état du cluster de châssis avant le basculement

But

Vérifiez l’état du cluster de châssis, l’état de basculement et les informations du groupe de redondance avant le basculement.

Action

À partir du mode opérationnel, entrez la show chassis cluster status commande.

Vérification de l’état de la surveillance IP du cluster de châssis avant le basculement

But

Vérifiez l’état de l’adresse IP surveillée à partir des deux nœuds et le nombre de basculements pour les deux nœuds avant le basculement.

Action

À partir du mode opérationnel, entrez la show chassis cluster ip-monitoring status redundancy-group 1 commande.

Vérification de l’état du cluster de châssis après le basculement

But

Vérifiez l’état du cluster de châssis, l’état de basculement et les informations du groupe de redondance après le basculement.

REMARQUE :

Si l’adresse IP n’est pas accessible, la sortie suivante s’affiche.

Action

À partir du mode opérationnel, entrez la show chassis cluster status commande.

Vérification de l’état de la surveillance IP du cluster de châssis après le basculement

But

Vérifiez l’état de l’adresse IP surveillée à partir des deux nœuds et le nombre de basculements pour les deux nœuds après le basculement.

Action

À partir du mode opérationnel, entrez la show chassis cluster ip-monitoring status redundancy-group 1 commande.